#dusk $DUSK @Dusk
Điều thực sự thu hút sự chú ý của tôi không phải là tổng số phát hiện—có đến ba mươi chín—mà là việc bảy trong số đó được xếp mức độ nghiêm trọng. Chính điều đó đã khiến tôi dừng lại và thật sự chú ý đến bản nâng cấp AEGIS của Dusk.
Nói thẳng ra nhé: hầu hết các cuộc kiểm toán an ninh đều giống như một danh sách nhàm chán các bản vá kỹ thuật khó hiểu mà 99% người ta sẽ lướt qua. Nhưng lần này lại cảm giác khác, vì những vấn đề nghiêm trọng đó không phải là các tình huống “biên” mang tính giả thuyết. Chúng được trải rộng trên bốn mảng cụ thể: sandbox VM, cách máy chủ xử lý deserialization, cơ chế phí Phoenix, và logic chữ ký BLS.
Vấn đề phí Phoenix là thứ thực sự làm tôi ấn tượng nhất. Hóa ra, chỉ một khiếm khuyết thôi đã có ba trạng thái thất bại tiềm năng—mỗi trạng thái lại tệ hơn trạng thái trước. Chúng ta đang nói về lạm phát nguồn cung, dừng toàn bộ chuỗi, hoặc thậm chí chuyển hướng hoàn tiền gas sang địa chỉ của người khác. Đây không phải là lỗi kiểu “ui, giao dịch thất bại”. Với một dự án xử lý giá trị thực, kiểu lỗ hổng như vậy thực sự rất đáng lo.
Tuy vậy, điều tôi trân trọng là Dusk không chỉ ném vào một bản hotfix nhanh rồi coi như xong. Theo phần mô tả của họ, việc khắc phục bao gồm ba mươi chín bản sửa riêng lẻ, kèm theo thêm ba mươi mốt cải tiến gia cố được rải khắp các module runtime, serialization, networking, consensus, crypto và wallet. Đó là một đợt rà soát khá toàn diện.
Thành thật mà nói, tôi hy vọng đội ngũ Dusk sẽ tiếp tục chia sẻ mức độ chi tiết kiểu post-mortem như vậy trong tương lai. Điều đó cho tôi biết nhiều hơn về kỷ luật kỹ thuật thực sự của họ hơn bất kỳ lộ trình được đánh bóng nào có thể làm được.
Vậy câu hỏi của tôi là: nếu bạn đang đánh giá một blockchain xử lý tiền, thì một bản phân tích công khai như thế này có khiến bạn muốn tin tưởng hơn—hay chỉ khiến bạn lo lắng hơn?
$DUSK @Dusk
Điều thực sự thu hút sự chú ý của tôi không phải là tổng số phát hiện—có đến ba mươi chín—mà là việc bảy trong số đó được xếp mức độ nghiêm trọng. Chính điều đó đã khiến tôi dừng lại và thật sự chú ý đến bản nâng cấp AEGIS của Dusk.
Nói thẳng ra nhé: hầu hết các cuộc kiểm toán an ninh đều giống như một danh sách nhàm chán các bản vá kỹ thuật khó hiểu mà 99% người ta sẽ lướt qua. Nhưng lần này lại cảm giác khác, vì những vấn đề nghiêm trọng đó không phải là các tình huống “biên” mang tính giả thuyết. Chúng được trải rộng trên bốn mảng cụ thể: sandbox VM, cách máy chủ xử lý deserialization, cơ chế phí Phoenix, và logic chữ ký BLS.
Vấn đề phí Phoenix là thứ thực sự làm tôi ấn tượng nhất. Hóa ra, chỉ một khiếm khuyết thôi đã có ba trạng thái thất bại tiềm năng—mỗi trạng thái lại tệ hơn trạng thái trước. Chúng ta đang nói về lạm phát nguồn cung, dừng toàn bộ chuỗi, hoặc thậm chí chuyển hướng hoàn tiền gas sang địa chỉ của người khác. Đây không phải là lỗi kiểu “ui, giao dịch thất bại”. Với một dự án xử lý giá trị thực, kiểu lỗ hổng như vậy thực sự rất đáng lo.
Tuy vậy, điều tôi trân trọng là Dusk không chỉ ném vào một bản hotfix nhanh rồi coi như xong. Theo phần mô tả của họ, việc khắc phục bao gồm ba mươi chín bản sửa riêng lẻ, kèm theo thêm ba mươi mốt cải tiến gia cố được rải khắp các module runtime, serialization, networking, consensus, crypto và wallet. Đó là một đợt rà soát khá toàn diện.
Thành thật mà nói, tôi hy vọng đội ngũ Dusk sẽ tiếp tục chia sẻ mức độ chi tiết kiểu post-mortem như vậy trong tương lai. Điều đó cho tôi biết nhiều hơn về kỷ luật kỹ thuật thực sự của họ hơn bất kỳ lộ trình được đánh bóng nào có thể làm được.
Vậy câu hỏi của tôi là: nếu bạn đang đánh giá một blockchain xử lý tiền, thì một bản phân tích công khai như thế này có khiến bạn muốn tin tưởng hơn—hay chỉ khiến bạn lo lắng hơn?
$DUSK @Dusk
